课题研究 威胁情报分析
核心研究方向 · 专题框架已就绪

威胁情报分析研究

威胁情报是基于证据的知识,包括上下文、机制、标示、含义和可行的建议,这些知识与资产所面临已有的或潜在的威胁或危害相关。依托CNNIC与公共互联网反网络钓鱼工作组资源,构建覆盖"收集—处理—分析—分发—消费"全生命周期的威胁情报研究体系。

0
子课题
0
生命周期阶段
0
情报分层
0
+ 成员单位共享

威胁情报的战略价值与研究定位

威胁情报(Threat Intelligence)是网络安全的能力输出核心,其质量直接决定组织从被动响应转向主动防御的能力边界。

定义与内涵

业界广泛引用的定义出自Gartner:威胁情报是"基于证据的知识,包括上下文、机制、标示、含义和可行的建议,这些知识与资产所面临已有的或潜在的威胁或危害相关"。高质量的情报输入可显著提升检测系统的前瞻性和准确性。

市场规模

据Research Nester测算,2025年全球网络威胁情报市场规模约156亿美元,预计2035年达881亿美元,2026—2035年复合年增长率约18.9%。中国市场方面,据艾瑞咨询统计,2024年威胁情报市场规模为16.1亿元,同比微跌0.9%;微步在线、腾讯安全、奇安信、绿盟科技四家合计占43.0%市场份额。

实战价值

Mandiant M-Trends 2026(2026年3月发布)显示:2025年全球中位驻留时间为14天,较2024年的11天进一步上升;52%的事件由组织内部检测发现,48%依赖外部通知。同时,攻击者从初始访问到"交接"给下一团伙的中位时间已从2022年的8小时以上骤降至22秒。情报驱动的检测与狩猎仍是压缩驻留时间、降低成本与处置复杂度的核心杠杆。

协同生态

依托公共互联网反网络钓鱼工作组100余家成员单位,构建国家—行业—产业多层次情报共享体系。通过STIX/TAXII标准协议与国内GB/T 36643-2018《信息安全技术 网络安全威胁信息格式规范》,实现跨组织、跨平台的情报自动化交换与消费。

威胁情报四层模型

按照受众、粒度与时效,威胁情报通常划分为战略、作战、战术、技术四个层次。不同层次对应不同的消费者、生产方式和价值产出,构成完整的情报价值链。

L1

战略情报Strategic

面向高管与决策层,回答"谁可能攻击我们、为什么"。聚焦威胁态势、地缘环境、监管趋势与风险敞口,支撑安全预算与战略决策。

受众董事会 / CISO
时效季度 / 年度
载体态势年度报告、趋势研判
L2

作战情报Operational

面向安全运营管理者,回答"正在发生什么攻击活动"。聚焦攻击活动(Campaign)的意图、能力与目标行业,支撑资源调度与防御优先级。

受众SOC负责人 / 安全运营
时效周 / 月
载体攻击活动通报、威胁简报
L3

战术情报Tactical

面向分析师与狩猎人员,回答"攻击者如何行动"。聚焦TTP(战术、技术与程序),以MITRE ATT&CK为通用语言,支撑威胁狩猎与检测工程。

受众威胁分析师 / 狩猎团队
时效天 / 周
载体ATT&CK映射、狩猎假设
L4

技术情报Technical

面向设备与自动化系统,回答"具体拦截什么"。聚焦IOC(失陷指标),可被防火墙、EDR、DNS、邮件网关等直接消费执行阻断。

受众安全设备 / SOAR
时效分钟 / 小时
载体IOC Feed、阻断列表

威胁情报生命周期模型

参考美国网络安全与基础设施安全局(CISA)等机构提出的威胁情报生命周期理念,构建六阶段闭环研究体系。六个阶段首尾相接、循环迭代,每个阶段均可独立拓展为深度子课题。

01

规划与指导

明确情报需求、定义优先级、建立收集策略。基于组织资产画像与威胁面评估,制定定向情报收集计划。

需求分析优先级矩阵资产画像
02

收集

从开源情报(OSINT)、商业情报源、内部遥测、暗网监测、合作伙伴共享等多渠道获取原始数据。

OSINT商业情报暗网监测内部遥测
03

处理与标准化

数据清洗、去重、格式化与富化。将原始数据转换为STIX 2.1标准格式,建立统一的IOC数据库与威胁实体关系图谱。

数据清洗STIX 2.1IOC富化关系图谱
04

分析与生产

运用归因分析、行为画像、TTP映射、关联挖掘等技术,将处理后的数据转化为可操作的战术、作战与战略情报。

归因分析TTP映射关联挖掘行为画像
05

分发与共享

通过TAXII 2.1协议、MISP平台、行业信息共享机制,实现情报的自动化分发与跨组织共享,确保时效性与上下文完整性。

TAXII 2.1MISPISAC自动化分发
06

消费与反馈

将情报集成至SIEM、SOAR、EDR、防火墙等安全工具,驱动检测规则更新、威胁狩猎与应急响应,形成闭环反馈。

SIEM集成检测规则威胁狩猎闭环反馈
闭环迭代:消费环节的命中反馈与需求变化,将重新进入下一轮的规划与指导阶段

十大核心研究子课题

每个子课题均基于真实案例、权威数据与公开文献,形成可独立拓展的深度研究单元。点击卡片查看详细研究框架。

01
研究中

威胁情报收集与标准化

研究多源情报采集技术、数据质量控制与标准化流程。覆盖OSINT、商业情报、内部遥测、暗网监测等渠道的采集方法论,以及向STIX 2.1标准格式的转换规范。

OSINTSTIX 2.1数据质量控制多源采集
研究框架
  • 开源情报(OSINT)采集:基于公开来源(域名注册信息、证书透明度日志、社交媒体、代码仓库、Paste站点等)的自动化情报挖掘技术与工具链。
  • 商业情报源评估:建立情报源质量评估模型,涵盖覆盖度、时效性、准确性、上下文丰富度等维度,指导企业情报采购决策。
  • 内部遥测挖掘:从企业防火墙、EDR、NDR、邮件网关等内部安全设备中提取高价值IOC与攻击行为模式。
  • STIX 2.1标准实施:定义SDO(STIX领域对象)与SRO(STIX关系对象)的建模规范,确保情报在跨平台交换中保持语义一致性。国内同步对标GB/T 36643-2018《信息安全技术 网络安全威胁信息格式规范》,该标准于2018年10月10日发布、2019年5月1日实施,定义了可观测数据、攻击指标、安全事件、攻击活动、攻击方法、应对措施、威胁主体、攻击目标八个威胁信息组件。
  • 数据质量控制:建立IOC去重、置信度标注、过期淘汰机制,解决情报库"数据膨胀、价值稀释"问题。
参考来源:OASIS《STIX Version 2.1》规范、GB/T 36643-2018、MISP项目官方文档
02
研究中

IOC共享机制与生态建设

研究IOC(Indicators of Compromise,失陷指标)的共享协议、信任模型与隐私保护机制。重点探索TAXII 2.1传输协议、MISP开源平台及行业ISAC/ISAO共享生态的构建路径。

TAXII 2.1MISPISAC信任模型
研究框架
  • TAXII 2.1协议实现:研究Collection、Channel、Discovery等服务的API设计与安全传输机制,支持HTTPS上的情报推送(Push)与拉取(Poll)模式。
  • MISP平台部署:基于MISP(Malware Information Sharing Platform)构建社区级情报共享节点,实现事件(Event)—属性(Attribute)—对象(Object)三级数据模型。
  • 共享信任模型:设计基于信誉度、贡献度与访问控制的多级共享策略,解决"共享即泄露"的安全顾虑,平衡情报流通与隐私保护。
  • 行业ISAC建设:参照美国FS-ISAC等成熟模式,探索金融、电信、能源等关键行业的中国特色行业情报共享中心(ISAC)建设路径。
  • 自动化共享管道:构建从情报生产到消费的全自动IOC分发管道,实现从TIP到SIEM/SOAR/EDR的秒级同步。
参考来源:OASIS《TAXII Version 2.1》规范、CIRCL MISP项目、CISA Automated Indicator Sharing(AIS)机制
03
研究中

MITRE ATT&CK框架映射

研究将威胁情报中的TTP(战术、技术与程序)系统映射至MITRE ATT&CK框架的方法论,构建覆盖企业、移动、ICS三大矩阵的知识库,支撑威胁狩猎与检测工程。

ATT&CK映射TTP分析检测工程覆盖度评估
研究框架
  • TTP提取与结构化:从威胁报告、恶意样本分析、攻击复盘等来源中提取TTP信息,映射至ATT&CK技术编号,建立可机器读取的TTP知识库。
  • 检测覆盖度评估:基于ATT&CK Navigator构建企业检测能力热力图,识别防御盲区,指导检测规则优先级排序与安全投资。
  • CVE-to-TTP关联:建立漏洞(CVE)与攻击技术的关联映射,实现"漏洞披露—攻击技术—检测规则"的快速转化。
  • 威胁狩猎计划生成:将CTI中的ATT&CK映射自动转化为可执行的威胁狩猎假设,结合遥测采集能力优化狩猎策略。
  • APT组织画像:基于ATT&CK框架对已知APT组织进行TTP画像,支撑归因分析与威胁预测。
参考来源:MITRE ATT&CK官方框架(attack.mitre.org)、MITRE ATT&CK Navigator
04
研究中

情报驱动的主动防御

研究如何将威胁情报从"参考信息"转化为"防御动作",实现从情报消费到安全控制自动化的闭环。涵盖情报驱动的检测规则生成、威胁狩猎与自适应防御策略。

主动防御检测规则SOAR自适应安全
研究框架
  • 情报驱动检测:将STIX格式的IOC自动转换为SIEM检测规则(Sigma/YARA/Suricata),实现情报到检测能力的分钟级转化。
  • SOAR编排:设计情报触发的自动化响应剧本(Playbook),覆盖IOC封锁、主机隔离、用户禁用、告警升级等标准处置流程。
  • 自适应防御策略:基于实时威胁情报动态调整安全策略(如临时提升认证强度、限制高风险区域访问),实现"情报感知—策略调整—效果评估"的自适应闭环。
  • 攻击面动态管理:将情报中的新兴威胁向量(如新披露漏洞、新出现的C2基础设施)与组织攻击面进行关联分析,主动消除暴露风险。
  • 防御效果度量:建立情报驱动防御的KPI体系,包括MTTD(平均检测时间)、MTTR(平均响应/修复时间)、情报命中率、误报率等。
参考来源:Mandiant M-Trends系列年度报告、SANS威胁狩猎与情报实践系列报告
05
研究中

多源情报融合与关联分析

研究如何将来自不同来源、不同格式、不同置信度的情报进行融合与关联,消除信息孤岛,构建全局威胁视图。涵盖实体解析、关系挖掘、时空关联与知识图谱技术。

知识图谱实体解析关联挖掘融合算法
研究框架
  • 实体解析与去重:基于域名相似度、IP归属、证书指纹、基础设施重叠等特征,实现跨源IOC的实体同一性判定与去重合并。
  • 威胁知识图谱:构建包含威胁行为者(Threat Actor)、恶意软件(Malware)、攻击基础设施(Infrastructure)、漏洞(Vulnerability)、目标行业等实体的知识图谱,支持路径查询与社区发现。
  • 时空关联分析:分析攻击活动的时间序列特征与地理分布模式,识别攻击活动的演化规律与季节性趋势。
  • 多源置信度融合:设计基于D-S证据理论或贝叶斯网络的置信度融合算法,综合多个情报源对同一威胁的评估,输出更可靠的综合置信度。
  • 攻击活动重构:通过关联分析将分散的IOC、TTP、受害者报告聚类为完整的攻击活动(Campaign),还原攻击全貌与攻击链。
参考来源:艾瑞咨询《2024年中国威胁情报行业发展研究报告》、OpenCTI开源项目文档
06
研究中

暗网监测与追踪

研究暗网(Dark Web)及地下论坛的威胁情报采集技术,监测数据泄露、恶意软件交易、攻击服务(RaaS/CaaS)等黑灰产活动。据威胁猎人《2026年上半年企业品牌外部风险研究报告》,暗网在重大数据泄露风险事件中的占比已达95.02%。

暗网监测数据泄露RaaS地下论坛
研究框架
  • 暗网爬虫与监测:开发针对Tor/I2P网络的分布式爬虫系统,实现对暗网市场、论坛、泄露数据库的自动化监测与数据提取。
  • 数据泄露追踪:建立企业数据泄露监测机制,通过暗网泄露数据样本的指纹识别(如特定字段格式、数据量、时间戳特征),快速确认泄露源与影响范围。
  • RaaS/CaaS生态分析:追踪勒索软件即服务(RaaS)与网络犯罪即服务(CaaS)的商业模式演变,分析联盟分成机制、技术支持体系与目标客户画像。
  • 攻击服务市场监测:监测0day漏洞交易、恶意软件定制、DDoS租赁、钓鱼套件销售等地下经济活动,预警新兴攻击能力扩散。
  • 加密货币链上分析:结合区块链分析技术,追踪勒索赎金、暗网交易的加密货币流向,辅助执法机构进行资金溯源。
参考来源:威胁猎人《2026年上半年企业品牌外部风险研究报告》、Chainalysis加密货币犯罪报告
07
研究中

威胁狩猎(Threat Hunting)

研究基于假设驱动的主动威胁狩猎方法论,结合MITRE ATT&CK框架、威胁情报与行为分析技术,在告警触发之前主动发现隐蔽威胁。威胁狩猎是压缩攻击者驻留时间的关键机制。

假设驱动行为分析ATT&CKSIGMA
研究框架
  • 假设驱动狩猎:基于威胁情报生成可验证的狩猎假设(如"攻击者可能使用重命名后的系统工具进行横向移动"),设计针对性查询与验证方案。
  • ATT&CK导向狩猎:针对横向移动、凭证访问、命令与控制等可狩猎性较高的战术,建立标准化狩猎流程与检测逻辑。
  • SIGMA规则开发:开发覆盖主流攻击技术的SIGMA通用检测规则,支持向Splunk、Elastic、Microsoft Sentinel等平台的规则转换与部署。
  • 异常行为基线:建立用户行为(UEBA)与实体行为基线模型,通过偏离度分析发现内网潜伏威胁。
  • 狩猎成熟度模型:参照SANS威胁狩猎成熟度模型(HMM),评估企业狩猎能力等级,制定从初始级到自适应级的演进路径。
参考来源:SANS威胁狩猎调查系列报告、MITRE ATT&CK官方文档
08
规划中

情报生命周期管理

研究威胁情报从产生到失效的全生命周期管理机制,包括情报时效性评估、过期淘汰策略、版本控制与溯源审计,确保情报库的持续可用性与准确性。

时效性评估过期淘汰版本控制溯源审计
研究框架
  • 情报时效性模型:基于IOC类型(IP、域名、URL、文件Hash)与威胁场景,建立差异化的时效性衰减模型,动态调整情报有效期。
  • 自动化淘汰机制:设计基于活跃度检测(如C2域名解析状态、IP可达性、样本再出现率)的自动化情报淘汰流程,防止僵尸情报堆积。
  • 情报溯源与审计:建立情报全链路溯源机制,记录每条情报的来源、处理人员、分析结论、分发范围与消费记录,支撑合规审计与责任追溯。
  • 版本控制与变更管理:对情报实体(如APT组织画像、恶意软件家族特征)实施版本控制,追踪情报内容的演变历史与变更原因。
  • 情报价值评估:建立情报ROI评估模型,从检测命中数、响应加速、损失避免等维度量化情报投入产出比。
参考来源:CISA网络安全威胁情报相关指南、Gartner威胁情报平台(TIP)相关研究
09
规划中

情报质量评估与置信度

研究威胁情报的置信度评估模型与质量分级体系,解决情报共享中的"噪音"问题。涵盖情报源信誉评估、证据链完整性验证、多源交叉验证与误报控制技术。

置信度模型证据链验证交叉验证误报控制
研究框架
  • 情报源信誉体系:建立情报源(开源、商业、政府、社区)的多维信誉评分模型,涵盖历史准确率、更新频率、覆盖领域、透明度等指标。
  • 证据链完整性:要求每条情报附带完整的证据链(原始样本、网络流量、分析日志、归因依据),支持第三方复核与验证。
  • 多源交叉验证:设计自动化交叉验证引擎,对同一IOC或TTP在多个独立情报源中的出现情况进行比对,提升置信度。
  • 误报率监控:建立情报消费后的误报反馈闭环,通过SIEM/EDR的实际命中数据持续校准情报质量与置信度。
  • 情报分级标准:结合GB/T 36643-2018威胁信息模型中"可信度"字段要求,制定情报分级规范,匹配不同消费场景与决策层级。
参考来源:GB/T 36643-2018《信息安全技术 网络安全威胁信息格式规范》、FIRST通用漏洞评分系统(CVSS)
10
规划中

行业情报共享生态

研究中国威胁情报共享生态的建设路径,包括政府主导的情报共享平台、行业ISAC/ISAO组织、企业间对等共享(Peer-to-Peer)及开源社区协作模式。

ISAC对等共享开源社区政策法规
研究框架
  • 国家情报平台建设:研究国家级网络安全威胁信息共享平台的架构设计、数据标准与运营机制,参考美国CISA AIS(Automated Indicator Sharing)系统。
  • 行业ISAC模式:针对金融、电信、能源、医疗等关键行业,设计行业情报共享中心的组织架构、会员准入、共享规则与激励机制。
  • 对等共享机制:探索企业间基于互惠原则的对等情报共享模式,解决"搭便车"问题,设计贡献度评估与差异化访问权限。
  • 开源社区协作:研究MISP社区、AlienVault OTX、abuse.ch等开源情报社区的协作模式,评估其对国内情报生态的借鉴价值。
  • 政策法规支撑:研究《网络安全法》《数据安全法》《个人信息保护法》《反电信网络诈骗法》对情报共享的合规要求,提出平衡共享效率与隐私保护的制度建议。
参考来源:艾瑞咨询《2024年中国威胁情报行业发展研究报告》、CNNIC及公共互联网反网络钓鱼工作组公开资料

IOC类型与常用情报源

IOC(Indicators of Compromise,失陷指标)是技术层情报的基本单元。我国GB/T 36643-2018标准将"攻击指标"定义为识别特定攻击方法的技术指标,由多个"可观测数据"组合而成,并要求标注可信度与有效时间范围。

常见IOC类型

IOC类型说明典型用途
文件哈希MD5 / SHA-256恶意样本的唯一指纹EDR查杀、样本同源分析
IP地址C2服务器、扫描源、垃圾邮件发送源防火墙封锁、NDR检测
域名钓鱼域名、C2域名、DGA生成域名DNS拦截、Sinkhole
URL钓鱼链接、恶意软件下载地址Web网关、邮件网关过滤
电子邮件特征钓鱼发件地址、邮件头异常特征邮件安全网关拦截
注册表 / 文件路径恶意软件持久化机制留下的痕迹主机侧检测规则
YARA / SIGMA规则基于行为特征的通用检测逻辑样本狩猎、跨平台日志检测
数字证书 / TLS指纹恶意基础设施的证书特征加密流量识别、基础设施聚类
漏洞编号CVE攻击所利用的弱点标识暴露面排查、虚拟补丁
IOC具有时效性强、易过期的特点——攻击者更换IP、域名与样本哈希的成本极低,因此情报消费必须配套时效性评估与自动淘汰机制。

情报来源全景与价值转化

并非所有"数据"都是"情报"。从原始数据到可支撑决策的情报,需要经过加工、分析与上下文化的价值转化过程。组织应根据自身风险画像,组合使用五类情报来源。

D
数据 Data 日志、报文、样本、域名解析等原始记录,量大、噪声高、无上下文
I
信息 Information 经清洗、归并、富化后的IOC与事件,可机器消费、可关联
TI
情报 Intelligence 结合上下文与专业知识分析产出,可回答具体问题、支撑决策与行动
来源类型特点说明主要优势主要局限典型代表
开源情报OSINT 基于公开渠道免费获取,由社区共同维护 成本低、覆盖广、社区活跃、可持续订阅 噪音大、置信度参差、需自行加工验证 OTX、abuse.ch、PhishTank、VirusTotal、微步X社区
商业情报 由专业厂商生产并交付,通常含SLA保障 质量高、上下文丰富、时效有保障、可溯源 采购成本高、存在供应商锁定风险 Recorded Future、Mandiant、微步在线、奇安信TI
政府与行业通报 监管机构、CERT/CSIRT发布的权威通告 权威性高、合规要求相关、跨区域协同 粒度相对较粗、面向大范围受众而非单一组织 CISA KEV/联合告警、CNVD、CNNVD、反网络钓鱼工作组通报
内部遥测 组织自有安全设备与业务系统产生的数据 与自身环境强相关、含独家一手证据、误报可控 视野限于组织边界内,难以独立支撑归因 EDR、NDR、防火墙、DNS、邮件网关、蜜罐
社区与伙伴共享 企业间基于互信的对等或社区化交换 针对性强、语境相近、响应协同快 规模有限、治理与信任成本高 MISP社区、行业ISAC、企业对等共享(P2P)
实践建议:不要依赖单一来源。开源情报打底、商业情报补深度、政府通报定方向、内部遥测做闭环、社区共享促协同,五源互补才能形成完整的威胁视图。

威胁情报关键数据

基于Mandiant M-Trends 2026(2026年3月发布)、威胁猎人《2026年上半年企业品牌外部风险研究报告》、艾瑞咨询《2024年中国威胁情报行业发展研究报告》与Research Nester等权威机构公开发布的数据,提取威胁情报领域的关键指标。

Mandiant M-Trends 2026
14
2025年全球中位驻留时间

较2024年的11天进一步上升,主要受长期潜伏的网络间谍活动与朝鲜IT工作者操作驱动。驻留时间越长,补救的成本与复杂度越高。

较2024年(11天)上升约27%
Mandiant M-Trends 2026
52%
事件由组织内部检测发现

2025年Mandiant调查的事件中,52%由组织自身检测发现(2024年为43%),内部检测发现事件的中位驻留时间仅9天;而依赖外部通知的事件中位驻留时间高达25天。

内部检测中位驻留9天 vs 外部通知25天
Mandiant M-Trends 2026
122
间谍活动与朝鲜IT工作者事件中位驻留时间

两类以长期隐蔽访问为目标的威胁,其中位驻留时间约为四个月,部分案例潜伏超过一年,显著推高全球整体水平。

约为全球中位值的8.7倍
威胁猎人 2026H1
95.02%
暗网占重大数据泄露风险事件比例

据威胁猎人《2026年上半年企业品牌外部风险研究报告》:2026年上半年确认有效数据泄露事件23,645起(环比+6.98%),暗网渠道在重大风险事件中的占比由76.64%升至95.02%。

较2025H2(76.64%)上升18.38个百分点
威胁猎人 2026H1
4,952
2026H1暗网数据泄露记录

暗网相关数据泄露记录由2025年下半年的2,353起增至4,952起;制造业重大数据泄露风险事件环比增长82.14%、零售业增长59.26%,超三分之二出现在勒索组织公开发布页面。

暗网记录环比增长超110%
Research Nester
$881亿
2035年全球威胁情报市场预测

2025年全球网络威胁情报市场规模约156亿美元,预计2026—2035年复合年增长率18.9%,其中2026年市场规模预计约185亿美元。北美仍为最大区域市场,亚太地区为增长最快区域。

CAGR 18.9%(2026-2035)
Mandiant M-Trends 2026
22
攻击初始访问"交接"中位时间(2025)

攻击者分工进一步细化:一个团伙专职获取初始访问,再转交给勒索团伙等实施后续攻击。交接中位时间从2022年的8小时以上骤降至22秒;2025年9%的调查事件呈此类"分工"模式,较2022年的4%翻倍以上。

访问经纪(Access Broker)活动工业化
艾瑞咨询 2025.02
16.1亿元
2024年中国威胁情报市场规模

据艾瑞咨询,2024年中国威胁情报市场规模16.1亿元,同比微跌0.9%。微步在线(17.4%)、腾讯安全(11.4%)、奇安信(10.3%)位列份额前三;行业集中度CR4=43.0%、CR7=49.7%,呈"低集中寡占型"格局。

同比微跌0.9%,情报标准化共享被视为破局关键

威胁情报核心标准与工具

威胁情报是网络安全标准化程度最高的领域之一,STIX/TAXII、MISP、MITRE ATT&CK等标准与框架构成了全球情报共享的技术基础。

数据格式标准

STIX 2.1

结构化威胁信息表达(Structured Threat Information Expression),由OASIS维护的机器可读威胁情报标准格式,定义多种领域对象(SDO)与关系对象(SRO),支持从IOC到TTP的完整威胁描述。

OASIS标准 官方文档 →
传输协议

TAXII 2.1

可信自动交换情报信息(Trusted Automated eXchange of Intelligence Information),基于HTTPS的RESTful API协议,支持Collection、Channel、Discovery等服务,实现情报的自动化推送与拉取。

OASIS标准 官方文档 →
开源平台

MISP

恶意软件信息共享平台(Malware Information Sharing Platform),由CIRCL维护的开源威胁情报共享平台,支持事件—属性—对象三级数据模型,内置REST API与自动化同步机制,在全球情报社区广泛部署。

开源项目 项目官网 →
知识框架

MITRE ATT&CK

基于真实世界观察的全球对手战术与技术知识库,企业矩阵覆盖14个战术、200余项技术与数百项子技术,并扩展至移动与工业控制系统(ICS)矩阵,是威胁狩猎、检测工程与情报分析的通用语言。

MITRE项目 官方框架 →
检测规则

SIGMA

通用日志检测规则签名格式,以结构化方式描述SIEM系统中的检测逻辑,支持向Splunk、Elastic、Microsoft Sentinel等多平台转换,是威胁狩猎与检测工程的重要工具。

开源项目 GitHub →
情报平台

OpenCTI

由Filigran开发的开源威胁情报管理平台,基于STIX 2.1标准构建威胁知识图谱,支持实体管理、关系分析、自动化导入与可视化探索,是构建组织级TIP(威胁情报平台)的核心工具。

开源项目 项目官网 →
ATT&CK Enterprise 14个战术速览 战术(Tactics)是攻击者达成阶段性目标的最高层分类,按典型攻击进程排列
TA0043 侦察 TA0042 资源开发 TA0001 初始访问 TA0002 执行 TA0003 持久化 TA0004 权限提升 TA0005 防御规避 TA0006 凭证访问 TA0007 发现 TA0008 横向移动 TA0009 收集 TA0011 命令与控制 TA0010 数据渗出 TA0040 影响

反钓鱼威胁情报研究

依托CNNIC及公共互联网反网络钓鱼工作组的资源优势,将威胁情报方法体系应用于钓鱼治理这一核心场景,是本课题区别于一般威胁情报研究的主要特色。

钓鱼域名与URL情报

监测仿冒域名注册与解析行为,覆盖拼写错误抢注(Typosquatting)、IDN同形异义字符域名、滥用可信域名的钓鱼URL等类型,形成可下发处置的域名级情报产品。

仿冒域名URLhausPunycode

钓鱼网站检测与溯源

研究钓鱼页面指纹提取、视觉相似度比对、钓鱼工具包(Phishing Kit)识别与克隆页面检测技术,实现从"发现单个钓鱼页面"到"还原整条作案链路"的升级。据威胁猎人数据,仅2025年上半年即捕获仿冒网站攻击事件30,155起,占当期风险情报总量的45.11%。

页面指纹钓鱼工具包同源分析

邮件与语音威胁情报

分析钓鱼邮件的发件基础设施信誉、SPF/DKIM/DMARC验证状态与商务邮件欺诈(BEC)话术特征;同时跟踪语音钓鱼(Vishing)态势——据CrowdStrike《2025全球威胁报告》,2024年下半年语音钓鱼活动较上半年激增442%,帮助台仿冒与MFA绕过已成为企业新防线。

DMARCBEC欺诈Vishing +442%

前沿趋势与研究成果

跟踪威胁情报领域的最新技术演进、攻击趋势变化与防御策略创新。

趋势洞察

朝鲜IT工作者成为新型内部威胁

朝鲜IT工作者使用伪造或盗用身份获取境外企业远程职位,部分案例潜伏超过一年。Mandiant响应的此类事件中位驻留时间达122天,已构成与网络间谍活动相当的持久性威胁。

Mandiant M-Trends 2026 2026年3月
技术演进

初始感染向量加速迁移

漏洞利用以32%的占比连续第六年居初始感染向量首位;语音钓鱼(Vishing)已升至第二位,攻击者正从批量静态邮件转向交互式、语音化的社会工程。Mandiant观察到UNC3944通过假冒服务台语音钓鱼,约40分钟即从初始访问提权至域管理员权限。

Mandiant M-Trends 2026 2026年3月
数据发布

中国威胁情报市场格局

据艾瑞咨询《2024年中国威胁情报行业发展研究报告》,2024年中国威胁情报市场规模16.1亿元,排名前三的厂商为微步在线(17.4%)、腾讯安全(11.4%)、奇安信(10.3%);前四家企业合计占43.0%。情报标准化共享被视为打破厂商"各自为战"局面的关键。

艾瑞咨询《2024年中国威胁情报行业发展研究报告》 2025年2月发布
技术演进

暗网监测:数据泄露重大风险上升更快

据威胁猎人《2026年上半年企业品牌外部风险研究报告》:2026年上半年确认有效数据泄露事件23,645起,较2025年下半年增长6.98%;重大数据泄露风险事件542起,增长22.90%,增速明显快于总量。暗网在重大风险事件中的占比由76.64%升至95.02%。

威胁猎人《2026年上半年企业品牌外部风险研究报告》 2026年7月
趋势洞察

攻击"交接"与分工模式工业化

2025年Mandiant调查的事件中,9%呈现"分工"模式——一个攻击者专职获取初始访问、再转交另一攻击者实施后续攻击,比例较2022年的4%翻倍以上;访问交接中位时间从2022年的8小时以上骤降至22秒,低优先级告警可能在极短时间内演变为重大失陷。

Mandiant M-Trends 2026 2026年3月
数据发布

黑灰产"真人化×智能化"拐点:拦截卡首超猫池卡

据威胁猎人《2025年互联网黑灰产趋势年度总结》,2025年国内新增拦截卡786万例,较2024年增长127.77%,在新增风险手机号中占比达69.23%,首次超过传统猫池卡;全年捕获业务欺诈相关攻击情报约13.1亿条。钓鱼仿冒亦从"点链接"进化为"GEO投毒"式认知劫持——通过污染AI搜索引用的信息源,诱导用户拨打虚假客服电话。

威胁猎人《2025年互联网黑灰产趋势年度总结》 2026年1月

威胁情报体系落地实践

从"购买情报"到"建成体系",组织需要打通流程、平台、人员与合规四个层面。以下六步路径综合业界成熟实践整理,供企业规划参考。

01

定义情报需求(PIR)

从资产盘点与业务风险出发,定义优先级情报需求(Priority Intelligence Requirements),明确"需要提前知道什么",避免情报建设漫无目的。

02

评估与组合情报源

从准确性、丰富性、及时性三维度评估候选情报源,先小范围POC验证命中率与误报率,再组合开源、商业、政府、社区多类来源,避免单一依赖。

03

建设TIP与标准化

部署威胁情报平台(TIP)或OpenCTI/MISP,统一采用STIX 2.1与GB/T 36643-2018格式归一化情报,建立去重、置信度标注与版本管理机制。

04

打通消费闭环

将IOC自动下发至防火墙、DNS、EDR执行阻断,将TTP转化为Sigma检测规则接入SIEM,将SOAR剧本与告警响应联动,实现"情报—检测—处置"分钟级闭环。

05

建立反馈与度量

以MTTD、MTTR、情报命中率、误报率等KPI持续度量情报价值,用命中与误报数据反哺置信度校准,形成情报质量改进闭环。

06

合规与协同运营

情报采集与共享须遵守《网络安全法》《数据安全法》《个人信息保护法》及《反电信网络诈骗法》(2022年12月1日起施行)等要求,同步参与行业共享生态,实现"受保护地共享"。

主要参考来源

本专题引用的数据与事实均来自以下公开发布的权威报告、标准与官方文档,可按需查阅原始出处核实。

报告
Mandiant (Google Cloud) 《M-Trends 2026》

2026年3月发布。驻留时间、检测来源、初始感染向量、攻击"交接"等核心数据均出自该报告。

报告
Google Threat Intelligence Group 《GTIG AI Threat Tracker》

2025年11月5日发布。PROMPTSTEAL / PROMPTFLUX等AI恶意软件家族的确认出处。

报告
威胁猎人《2026年上半年企业品牌外部风险研究报告》

2026年7月发布。数据泄露事件总量、重大风险事件、暗网占比等数据的出处。

报告
威胁猎人《2025年互联网黑灰产趋势年度总结》

2026年1月发布。拦截卡、业务欺诈攻击情报等黑灰产趋势数据的出处。

报告
艾瑞咨询《2024年中国威胁情报行业发展研究报告》

2025年2月发布。中国市场规模、厂商份额与行业集中度的出处。

报告
Research Nester 《Cyber Threat Intelligence Market Report 2026-2035》

2026年6月发布。全球市场规模与复合年增长率预测数据的出处。

标准
GB/T 36643-2018《信息安全技术 网络安全威胁信息格式规范》

2018年10月10日发布、2019年5月1日实施。我国网络安全威胁信息共享的国家推荐性标准,定义八大威胁信息组件与JSON格式规范。

标准
OASIS STIX 2.1 / TAXII 2.1 规范

结构化威胁信息表达与可信自动交换情报信息的国际标准,由OASIS网络威胁情报技术委员会维护。

框架
MITRE ATT&CK

基于真实世界观察的全球对手战术与技术知识库,TTP映射与威胁狩猎的方法论基础。

参与威胁情报研究

欢迎安全从业者、研究人员、企事业单位加入威胁情报研究体系,共建情报共享生态,提升全网威胁感知与协同防御能力。